IDScan confirma violação que afeta mais de 150 milhões de IDs
A empresa de verificação de identidade IDScan.net confirmou o que os pesquisadores de segurança vinham alertando há semanas: seus sistemas foram invadidos, e os dados pessoais relacionados a mais de 150 milhões de registros de carteiras de motorista foram expostos. A confirmação segue relatos anteriores de que um serviço da dark web estava oferecendo digitalizações de carteiras de motorista vinculadas à plataforma da IDScan.
O que torna este incidente notável não é apenas a escala, mas a lista de clientes. Hertz, FedEx e Target foram todos nomeados como empresas que dependiam dos serviços de verificação da IDScan, o que significa que clientes dessas empresas podem ter tido seus dados de carteira de motorista capturados na violação sem nunca saber que a IDScan estava envolvida na transação. A maioria das pessoas que alugou um carro, verificou uma entrega ou completou uma checagem de idade no caixa não tinha nenhuma relação direta com a IDScan. Elas simplesmente interagiram com uma marca familiar que, nos bastidores, terceirizava a verificação de identidade para um fornecedor externo.
Esta violação já atraiu escrutínio legal. Como abordado em nossa reportagem anterior sobre a violação da IDScan e seu papel no debate de segurança da KOSA, a escala dos dados de carteiras de motorista expostos tornou-se um ponto crítico em conversas mais amplas sobre quanta informação de identificação pessoal as empresas deveriam poder coletar, armazenar e compartilhar com fornecedores externos.
Por que fornecedores terceirizados de verificação de identidade são uma superfície de ataque crescente
O incidente da IDScan ilustra um problema estrutural que se estende muito além de uma única empresa. Quando grandes marcas precisam verificar a idade, identidade ou elegibilidade de um cliente, muitas não desenvolvem essa capacidade internamente. Em vez disso, elas encaminham documentos sensíveis, carteiras de motorista, passaportes e outros documentos de identificação emitidos pelo governo, por meio de fornecedores terceirizados especializados que prometem verificação mais rápida e precisa.
Esse arranjo cria um ponto único de falha. Em vez de uma violação afetar a base de clientes de uma só empresa, um comprometimento em um fornecedor compartilhado como a IDScan pode se propagar por todos os negócios que dependem dele. Um consumidor que nunca enviou informações diretamente à IDScan.net ainda acaba com seus dados de carteira de motorista em risco, simplesmente porque o varejista, a locadora de veículos ou o serviço de entrega em que confiou terceirizou essa etapa de verificação.
Essa dinâmica é exatamente o que alimentou os processos judiciais e a atenção regulatória detalhados em nossa cobertura anterior sobre a violação da IDScan alimentando o debate de segurança da KOSA. À medida que mais plataformas adotam verificação de idade e checagens de identidade, muitas vezes em resposta a novas regulamentações, o conjunto de documentos sensíveis que fluem por fornecedores terceirizados continua crescendo, e o potencial de impacto quando um desses fornecedores é comprometido também.
O que clientes da Hertz, FedEx e Target devem fazer agora
Se você alugou um veículo da Hertz, verificou uma entrega pela FedEx ou completou uma checagem de identidade na Target dentro do período em que a IDScan processou dados, vale a pena tratar suas informações de carteira de motorista como potencialmente expostas. Um número de carteira de motorista, combinado com nome, data de nascimento e endereço, muitas vezes é suficiente para que ladrões de identidade abram novas contas, apresentem declarações de imposto fraudulentas ou se passem por você em outros contextos.
Comece verificando se alguma das três empresas nomeadas enviou notificações de violação diretamente. Mesmo que você ainda não tenha recebido uma, considere colocar um alerta de fraude ou um congelamento de crédito junto aos principais bureaus de crédito, já que dados de carteira de motorista são frequentemente usados para contornar outras checagens de identidade. Monitore suas contas em busca de atividades desconhecidas e tenha cautela com tentativas de phishing que possam mencionar a violação para parecer legítimas. Golpistas frequentemente aproveitam violações de alto perfil para enviar e-mails ou mensagens de texto direcionados, projetados para extrair ainda mais informações das pessoas afetadas.
Limitando a exposição futura: reduzindo quanto de dados de identificação você compartilha
Embora você não possa controlar como um varejista ou locadora lida com a verificação nos bastidores, você pode ser mais criterioso sobre quando e onde entrega uma imagem ou digitalização de carteira de motorista. Pergunte se uma inspeção física é suficiente antes de concordar em enviar uma foto do seu documento de identidade para um aplicativo ou site. Quando a verificação digital for inevitável, verifique se a empresa divulga qual fornecedor processa esses dados e procure políticas de privacidade que especifiquem por quanto tempo os registros são mantidos.
Também vale a pena pesquisar periodicamente suas próprias informações junto com termos como seu nome e "carteira de motorista" para detectar sinais precoces de exposição, e usar serviços de monitoramento de identidade que observem especificamente o uso indevido de documentos de identificação governamentais, e não apenas números de cartão de crédito.
A conclusão
A exposição de carteiras de motorista na violação de dados da IDScan mostra quão rapidamente o comprometimento de um único fornecedor pode se espalhar por marcas conhecidas. Clientes da Hertz, FedEx e Target não escolheram compartilhar seus dados com a IDScan.net, mas muitos agora enfrentam os mesmos riscos como se tivessem. À medida que a verificação de identidade se torna mais comum online e em lojas, manter-se atento a quais fornecedores estão lidando com seus documentos, e resistir quando isso não estiver claro, é uma das poucas formas de os consumidores reagirem a essa superfície de ataque crescente. Se você fez negócios com qualquer uma das empresas nomeadas recentemente, tome as medidas preventivas agora em vez de esperar que uma carta de notificação formal chegue.




